【漏洞预警】ImageMagick资源管理错误漏洞(CVE-2022-1114)

admin 2022年5月20日22:05:26评论82 views字数 631阅读2分6秒阅读模式

 01


漏洞描述




ImageMagick是一个免费的创建、编辑、合成图片的软件。它可以读取、转换、写入多种格式的图片。图片切割、颜色替换、各种效果的应用,图片的旋转、组合,文本,直线,多边形,椭圆,曲线,附加到图片伸展旋转。ImageMagick是免费软件:全部源码开放,可以自由使用,复制,修改,发布,它遵守GPL许可协议,可以运行于大多数的操作系统,ImageMagick的大多数功能的使用都来源于命令行工具。

ImageMagick在安全漏洞,攻击者通过发送特制的DICOM图像文件利用该漏洞导致信息泄露和拒绝服务。

 02

漏洞危害



在 dcm.c 文件的 ImageMagick 的 RelinquishDCMInfo() 函数中发现了 heap-use-after-free 缺陷。当攻击者将特制的 DICOM 图像文件传递给 ImageMagick 进行转换时,就会触发此漏洞,从而可能导致信息泄露和拒绝服务。


 03

影响范围






I
mageMagick ImageMagick >=6.0,<=6.9.12-43

ImageMagick ImageMagick >=7.0.0-0,<=7.1.0-28


04

漏洞等级

   

中危

 06

修复方案

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://imagemagick.org/index.php




















END

长按识别二维码,了解更多


【漏洞预警】ImageMagick资源管理错误漏洞(CVE-2022-1114)


原文始发于微信公众号(易东安全研究院):【漏洞预警】ImageMagick资源管理错误漏洞(CVE-2022-1114)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年5月20日22:05:26
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】ImageMagick资源管理错误漏洞(CVE-2022-1114)http://cn-sec.com/archives/1024807.html

发表评论

匿名网友 填写信息